bga68comp: (Default)
NIST National Checklist Program — готові профілі безпечної конфігурації та STIG

National Checklist Program

National Checklist Program (NCP) — Checklist Repository — репозиторій уряду США з публічно доступними рекомендаціями та контрольними переліками для безпечного налаштування операційних систем, застосунків, мережевого обладнання та інших ІТ-продуктів.

Програму NCP визначено у NIST SP 800-70 — National Checklist Program for IT Products.

Простіше кажучи: якщо потрібно безпечно налаштувати Windows, Linux, Microsoft Defender, Cisco, базу даних, браузер, мобільну ОС чи інший продукт, не обов'язково самостійно вигадувати сотні параметрів hardening. Спочатку варто перевірити NCP — цілком можливо, що для цього продукту вже існує готовий і підтримуваний профіль безпечної конфігурації.

Для чого потрібен цей репозиторій

NCP допомагає перейти від загальної вимоги на кшталт «система повинна бути налаштована безпечно» до конкретних технічних параметрів.

Наприклад, за допомогою матеріалів із NCP можна:
  • визначити базову захищену конфігурацію операційної системи або застосунку;
  • перевірити поточні налаштування серверів, робочих станцій і мережевого обладнання;
  • знайти конкретні параметри, які потрібно змінити для посилення захисту;
  • порівняти фактичну конфігурацію з рекомендованою;
  • сформувати корпоративні базові вимоги до безпечної конфігурації (security baseline) на основі вже перевірених рекомендацій;
  • автоматизувати частину перевірок за допомогою SCAP-сумісних засобів;
  • використовувати готові GPO, Intune policies, XCCDF/SCAP-контент та інші матеріали, якщо вони опубліковані для відповідного продукту.

Репозиторій дозволяє шукати й фільтрувати матеріали за контрольним переліком (checklist), розробником або уповноваженим органом (Authority), цільовою системою (Target), типом вмісту (Content Type) та сумісністю із засобами перевірки (Tool Compatibility).

Пошук: https://ncp.nist.gov/repository

А що таке STIG?

У результатах пошуку NCP дуже часто трапляється абревіатура STIG.

STIG — Security Technical Implementation Guide, тобто технічний посібник із безпечного налаштування конкретної технології або продукту.

STIG розробляються та підтримуються для інформаційних систем Міністерства оборони США, зокрема Агентством інформаційних систем оборони США (Defense Information Systems Agency (DISA)).

STIG фактично переводить загальні вимоги безпеки на рівень конкретної конфігурації:

Не: «потрібно захистити операційну систему».

А: який саме параметр перевірити яким має бути його значення чому це важливо як перевірити як виправити.

Наприклад, у STIG для Windows, Microsoft Defender або мережевого обладнання окремі правила можуть визначати вимоги до:
  • автентифікації та паролів;
  • аудиту та журналювання;
  • мережевих протоколів і служб;
  • прав користувачів;
  • захисних функцій ОС;
  • Microsoft Defender і Firewall;
  • криптографічних параметрів;
  • віддаленого доступу;
  • параметрів застосунків та мережевого обладнання.

Як практично використовувати STIG

Типовий сценарій виглядає приблизно так:

  1. Знайти свій продукт. Наприклад: Windows Server, Windows 11, Microsoft Defender, Cisco IOS, RHEL тощо.
  2. Перевірити версію STIG. Вимоги прив'язані до конкретних продуктів і версій та з часом оновлюються.
  3. Отримати checklist / STIG. Це може бути звичайний документ, XCCDF, SCAP-контент, GPO, Intune policy або інший машинозчитуваний формат.
  4. Порівняти з поточною конфігурацією. Для кожної вимоги визначити: виконано / не виконано / не застосовується.
  5. Оцінити вплив змін. Не кожну рекомендацію слід бездумно вмикати на робочій системі.
  6. Перевірити налаштування у тестовому середовищі. Особливо GPO, Firewall, криптографію, автентифікацію та обмеження служб.
  7. Впровадити погоджений baseline. Бажано централізовано — наприклад через GPO, Intune, MDM або засоби керування конфігураціями.
  8. Регулярно перевіряти відповідність. Конфігурації змінюються, з'являються нові версії ПЗ і нові редакції STIG.

SCAP — навіщо він тут?

Частина checklist у NCP представлена у форматах, сумісних із
Security Content Automation Protocol (SCAP)протокол автоматизації даних безпеки, який дозволяє подавати правила перевірки конфігурації у машинозчитуваному вигляді та автоматизувати їх перевірку..

Це дозволяє перейти від ручної перевірки сотень параметрів до автоматизованої:

STIG / checklist формалізовані правила SCAP-сумісний сканер перевірка системи перелік невідповідностей виправлення повторна перевірка.

Тобто NCP може бути корисним не тільки як довідник «як правильно налаштувати», а й як джерело формалізованих вимог для контролю відповідності конфігурації (configuration compliance).

Важливо

STIG — це дуже жорсткий baseline, створений насамперед для середовища DoD США. Тому використання STIG у звичайній компанії не означає, що потрібно механічно застосувати кожну вимогу.

Правильніше використовувати його як:
  • авторитетну вихідну точку для hardening;
  • джерело конкретних технічних вимог;
  • контрольний перелік для перевірки конфігурації;
  • основу для власного корпоративного security baseline.

А далі вже визначати, які вимоги застосовні до конкретного середовища, які потребують адаптації, а для яких необхідно документувати виняток.

Посилання:

 © NIST National Checklist Program


bga68comp: (Default)


🔐 18 Критично важливих заходів захисту CIS
CIS Critical Security Controls (CIS Controls) — це приписуваний, пріоритетний і спрощений набір найкращих практик, який ви можете використовувати для зміцнення вашої кібербезпеки.

Остання версія, CIS Controls v8.1, включає оновлене узгодження з новими стандартами та галузевими фреймворками, переглянуті класи активів і описи заходів безпеки (Safeguards), а також нову функцію «Управління» (Governance) у сфері безпеки.

CIS Controls List

🔹 CIS Control 1: Інвентаризація та контроль активів підприємства
Активне управління (облік, відстеження, коригування) всіма активами підприємства (пристрої кінцевих користувачів, включаючи портативні й мобільні; мережеві пристрої; непроцесорні/IoT-пристрої; сервери), підключеними до інфраструктури фізично, віртуально, віддалено або у хмарі, для повного розуміння обсягу активів, які потрібно контролювати й захищати. Це також допомагає виявляти несанкціоновані або неуправлювані активи.

🔹 CIS Control 2: Інвентаризація та контроль програмних активів
Активне управління (облік, відстеження, коригування) всім програмним забезпеченням (ОС і застосунки) у мережі, щоб дозволити лише авторизоване ПЗ та запобігти встановленню чи виконанню несанкціонованого ПЗ.

🔹 CIS Control 3: Захист даних
Розробка процесів і технічних заходів для ідентифікації, класифікації, безпечного оброблення, зберігання та знищення даних.
Read more... )
Джерело:
 📎 https://www.cisecurity.org/controls/cis-controls-list


bga68comp: (Default)
Configure privileged access management Microsoft Purview

Виконайте такі кроки, щоб налаштувати керування привілейованим доступом для вашої організації:

original-https: / /learn.microsoft.com/en-us/purview/media/ir-solution-pam-steps.png

  1. Дізнайтеся про керування привілейованим доступом
  2. Створіть групу затверджувачів
  3. Увімкнути керування привілейованим доступом
  4. Створіть політику доступу
  5. Надсилайте/затверджуйте запити на привілейований доступ


Див. також:
Configure privileged access management Microsoft Purview

💻 На стартову сторінку

 
bga68comp: (Default)
https://www.securitylab.ru/news/498769.php
https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-security-configuration-framework/windows-security-configuration-framework



В руководстве под названием SECCON описаны пять уровней конфигураций безопасности по аналогии с DEFCON.

Компания Microsoft опубликовала проект нового «фреймворка настроек безопасности», призванного помочь пользователям усилить защиту устройств на базе Windows 10. В руководстве под названием SECCON описаны пять уровней конфигураций безопасности по аналогии с DEFCON - шкалой готовности вооруженных сил США.

«В прошлом мы оставляли настройку безопасности Windows 10 на усмотрение пользователей и в итоге получили столько же конфигураций, сколько существует пользователей […] Мы спросили себя: если нам ничего не известно о вашей среде, какие практики безопасности и настройки мы могли бы порекомендовать для внедрения в первую очередь?», - пояснил старший программный менеджер Microsoft Крис Джексон (Chris Jackson).

По его словам, новый фреймворк упрощает настройку безопасности, в то же время «предоставляя достаточно гибкости для баланса защиты, производительности и пользовательского взаимодействия».

Компания предлагает следующие уровни настройки безопасности:

Уровень 5. Enterprise security (Корпоративная безопасность) – минимальный уровень настройки безопасности корпоративных устройств.

Уровень 4. Enterprise high security (Высокий уровень корпоративной безопасности) – рекомендуется для устройств, хранящих конфиденциальную информацию.

Уровень 3. Enterprise VIP security (Корпоративная безопасность уровня VIP) – рекомендуется для устройств организаций с большими командами безопасности либо для пользователей, находящихся в группе высокого риска.

Уровень 2. DevOps workstation (Рабочая станция DevOps) – рекомендуется для разработчиков и тестировщиков, находящихся в зоне риска атак, преследующих цель доступа к серверам и системам, содержащим ценные данные или связанные с важными бизнес-операциями. Рекомендации еще дополняются.

Уровень 1. Administrator workstation (Рабочая станция администратора) – в настоящее время рекомендации находятся на стадии разработки.



Перейти на титульную страницу: https://bga68.livejournal.com/
bga68comp: (Default)
Удобный инструмент - Office Customization Tool для Office C2R (Нажми и работай)

Для развертывания Office 365 / Office 2019 используется технология Click-to-Run / C2R / Нажми и работай, основанная на Средстве развертывания Office (ODT).
Она требует наличие файла конфигурации как для настройки самого процесса загрузки так и процесса установки приложения.

Сильно упростить процессы создания файла конфигурации может использование центра развертывания Office. На странице https://config.office.com настраиваются практически любые параметры развертывания:

Выбрать архитектуру и продукт для разворачивания:


Read more... )

bga68comp: (Default)
Windows Server 2012. Отключить конфигурацию усиленной безопасности Internet Explorer

В Windows Server по умолчанию включена конфигурация усиленной безопасности Internet Explorer и при просмотре любого узла, который не входит в доверенную зону (а изначально этот список пуст), появляется сообщение об ошибке:



Чтобы отключить на время или на совсем эту конфигурацию в Windows Server 2012 необходимо:

  1. Открываем Диспетчер серверов:


Read more... )
 
 

Profile

bga68comp: (Default)
bga68comp

September 2026

S M T W T F S
  12 345
67 8910 1112
13141516 171819
2021 22 23242526
27282930   

Syndicate

RSS Atom

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated 2026-09-23 19:29
Powered by Dreamwidth Studios